|
Ne
trdim, da imam prav za to kar tu piše, ampak zopet gre za neodvisno
osebno mnenje in približen način kako se sam tega lotevam ni pa
nujno, da se sploh kdo z menoj strinja, če pa kdo izrecno želi
ga lahko podkrepim z argumenti. V bistvu gre za prenos dolčenih
specifikacij opredeljenih v ISO17799 ter BS7799 rev. 2 standardu, v praktična
pravila uporabe informacijske tehnologije, ki so od organizacije
do organizacije glede na potrebe različna, torej, vse ne
uporabljajo vseh. Zdi se mi bistveno najprej zbrati informacije oz.
narediti
posnetek stanja in potreb ter kasneje analizo varnostnih rizikov,
za kar pa obstoja kar nekaj bolj ali manj dobrih orodij, ki pa jih
tu ne bom omenjal saj stran ni namenjena marketingu. Tu lahko
naredimo največ napak kakor povsod pri zajemih podatkov saj v primeru, da napačno
interpretiramo vhodne informacije ali kaj spustimo, celotna stvar namesto majhnih
napakic, ki se jih tako ali tako praktično ne moremo nikoli
otresti lahko vsebuje eno zelo veliko in kasneje usodno napako, ki
pravila naredi neuporabna, čeprav na videz zelo podrobna in
popolna. Zato posnetku stanja dajem največjo težo in pozornost,
malo bolje je z analizo pa čeprav tudi ta lahko ni pravilna. Nič kar se
tiče varnosti IT ni večno in je potrebno odvisno od potreb
konstantno kaj dopolniti ali spremeniti, so pa nekakšen zakon, ki določa obnašanje
z informacijsko tehnologijo. Pravila v precejšnji meri rešijo
problem ljudi, ki IT zlorabljajo za take in drugačne
koristoljubne ali nekoristoljubne namene in se izmaknejo zakonu na
račun pravne zmote, kot, 'nisem vedel da bi moral ravnati tako' in
'mislil sem da delam prav'. Ko pa je nekaj zakon in si z njim
seznanjen, ni več tako preprosto. Po standardu nekako obsegajo naslednje logične dele:
-
Strojno
opremo
-
Nadzor
dostopa do posameznih vrst informacij
-
Upravljanje
z dokumentacijo v elektronski obliki
-
Nabavljeno
licenčno programsko opremo
-
Razvoj
lastne programske opreme
-
Uskladitev
pravil z veljavno zakonodajo (npr. Zakon o varstvu osebnih
podatkov....) in seznanitev odgovornih
-
Neprekinjeno
poslovanje
-
Elektronski
kriminal
-
Človeški
faktor
-
Šolanje
zaposlenih
-
Elektronsko
poslovanje
-
Fizično
in elektronsko varovanje IT
-
Klasifikacijo
tajnosti podatkov
-
Ukrepanje
ob incidentih
Praktično
pravila izgledajo lahko tako, verjetno pa je tudi drugačna implementacija
možna torej sem za komentarje in kritike vedno odprt. Meni se zdi
da je tako prav. Proti marsičemu se ne da nikoli popolnoma zaščititi
tako, da tudi pravila niso 100% varnost saj so enako kakor povsod
tudi tu možni slabi členi zakonov ali celo neuporabni.
Primera
pravil:
8.3.1
Nadzor nad zlonamernimi programi
|